Bepaal een signaleringstijd voor elke deur die u openzette
Datalekken lopen nu via bewust verleende toegang, dus elk datakanaal heeft een signaleringstijd nodig en een eigenaar die beoordeelt wat normaal is.
- Toegang en delen
- Governance en bewaarbeleid
De leerzaamste inbreuk van dit najaar kwam er niet door in te breken. De rechtmatige zoekbevoegdheid van een Deens bedrijf in het nationale bevolkingsregister werd in september ongeveer tien dagen lang misbruikt, naar verluidt via geautomatiseerde zoekopdrachten. Een medewerker van het register zag het op 2 oktober. Zulke toegang bestaat om gebruikt te worden, dus u kunt hem niet zomaar afsluiten. Wat u wel kunt bepalen, is hoe lang misbruik mag doorgaan voordat iemand die die toegang begrijpt het ontdekt.
Elke deur waardoor data naar buiten gaat, heeft een signaleringstijd nodig
Elk kanaal waarlangs data naar buiten kan, heeft één getal nodig: hoe lang misbruik zou kunnen doorgaan voordat iemand die dat kanaal begrijpt het zou weten. De meeste organisaties leggen voor storingen een hersteltijdnorm vast, en niets voor misbruik van toegang die ze bewust hebben verleend. Daaronder vallen koppelingen met partners, gedeelde mappen, opzoekportalen en AI-connectors.
De afgelopen weken laten zien wat het kost om er geen te hebben. In Denemarken meldde het ministerie dat verantwoordelijk is voor het CPR-register op 5 oktober 2026 dat onbevoegden namen, adressen en CPR-nummers van ongeveer 8,8 miljoen geregistreerde personen hadden bereikt “door misbruik te maken van de rechtmatige toegang van een Deens bedrijf om informatie in het CPR-systeem op te zoeken” (onze vertaling). Datatilsynet, de Deense toezichthouder voor gegevensbescherming, zegt dat de nummers naar verluidt via geautomatiseerde zoekopdrachten zijn opgehaald, en Ritzau meldt dat de minister vindt dat de beveiliging rond de toegang van dat bedrijf niet goed genoeg was. In de Verenigde Staten maakte een fout in een systeem voor bestandsdeling van het Defense Manpower Data Center bestanden ongeveer negen maanden lang bereikbaar voordat die fout werd ontdekt, en heeft een klein aantal onbevoegde gebruikers er toegang toe gehad, meldt SecurityWeek. Bij Shinhan Bank omzeilde een buitenstaander de normale authenticatie van een opzoekdienst voor kredietbemiddelaars, en volgens Herald Corporation werden de gegevens opgehaald door steeds opnieuw wisselende zoekwaarden in te voeren. Geen enkel verzoek hoefde er ongewoon uit te zien; het patroon zat in de herhaling.
Alle drie de onderzoeken lopen nog. Het gaat niet om schuld, maar om een meting die de meeste organisaties missen.
Uw SIEM ziet de gebeurtenissen; alleen de eigenaar kan ze beoordelen
Uw SIEM is de juiste plek voor realtime meldingen, maar alleen de eigenaar van een toegang kan beoordelen of gebruik dat normaal oogt ook legitiem is. Kiteworks kan zijn activiteit via syslog naar de SIEM sturen die u al gebruikt, en daar hoort het waarschuwen voor wat vijandig oogt thuis.
Misbruik van rechtmatige toegang ziet eruit als gewoon zakelijk verkeer. Een partner die aan het eind van het kwartaal grote volumes ophaalt, is normaal; dezelfde partner die in een gewone maand tien dagen lang gestaag ophaalt, misschien niet. Het NIST Cybersecurity Framework 2.0 vraagt om beide helften: het monitoren van activiteit van personeel (DE.CM-03) en van activiteit van externe dienstverleners (DE.CM-06).
Geef elke identiteit met veel volume (een partner, een serviceaccount, een AI-agent) een benoemde zakelijke eigenaar die eens per jaar de normale bandbreedte aftekent: verwacht volume, tijden en mappen. Leid de drempels van de SIEM af van die bandbreedte, en stuur elke stap daarbuiten naar de eigenaar, niet alleen naar de SOC-wachtrij.
Laat drie klokken lopen, niet één
Eén ritme kan niet zowel machines als mensen bedienen, dus laat er drie lopen.
- Realtime, voor machines. De SIEM waarschuwt voor wat vijandig oogt in alles wat u logt.
- Dagelijks of wekelijks, voor één vraag. Een Kiteworks-beheerder stelt Activity Explorer elke keer dezelfde geaggregeerde vraag: wat is er veranderd ten opzichte van de vorige periode, en welke vlaggen zijn gezet? De vlaggen zijn eenvoudige regels, geen scores: een dagvolume van een categorie boven drie keer de mediaan van de periode, tien of meer mislukte acties door één account binnen een uur, meer dan 100 downloads door één account op één dag (aanpasbaar), en activiteit buiten de werktijden die u instelt. Omdat die vraag niemand noemt, is dit de vraag die u in een vast ritme kunt zetten, bijvoorbeeld met geplande taken in Claude. Bepaal eerst drie dingen: van wie het Kiteworks-beheerdersaccount is dat de uitvoering gebruikt en wie die permanente toegang heeft goedgekeurd, waar het antwoord terechtkomt en wie het leest, en of uw Kiteworks-connector in uw configuratie bereikbaar is vanuit een geplande uitvoering. Test dat voordat u erop vertrouwt.
- Maandelijks of per kwartaal, voor eigenaren. De eigenaar leest een opgeslagen rapport over een willekeurige periode tot 12 maanden, bekeken in vensters van 30 dagen en vergeleken met de vorige periode. Het rapport vermeldt hoe ver het log werkelijk terugging. User Account Reviewer voegt slapende, vergrendelde en externe accounts toe, en Sharing Auditor laat zien waar delen op mapniveau de toegang überhaupt openzet.
Dagelijkse drempels missen sluipend gebruik per definitie: een partner die een maand lang onder de 100 downloads per dag blijft, raakt geen enkele dagregel. Door perioden te vergelijken, ziet u sneller waar u moet kijken, omdat Activity Explorer de verandering laat zien per app, per activiteitscategorie en in het aandeel externe gebruikers. Het verloop van één account volgen is een vraag op persoonsniveau. Die hoort bij een dossier of bij uw SIEM, niet in het routinerapport.
Tel AI-agents als een eigen populatie
Een AI-agent met een connector handelt met de rechten van een persoon, op machinesnelheid, dus zijn activiteit verdient een eigen basislijn. Kiteworks stelt dat elke door AI gestarte handeling via Kiteworks MCP in zijn audittrail wordt gelogd, en Activity Explorer geeft activiteit van de Kiteworks MCP-client in elk opgeslagen rapport een eigen sectie, ook als die nul is, met de mislukte acties. Hij telt alleen die client: een automatisering die Kiteworks via een andere app aanroept, verschijnt onder die app, dus weet welke van uw koppelingen welke is. Een stijging van het aantal mislukte agentacties is een vraag waard aan wie de connector heeft goedgekeurd.
Het reviewverslag is uw bewijs
Logs bewijzen dat gebeurtenissen hebben plaatsgevonden; alleen een reviewverslag bewijst dat iemand heeft gekeken en een besluit heeft genomen. Leg per cyclus de datum, de reviewer, de periode, hoe ver het log terugging en de vlaggen vast. Leg per vlag één besluit vast: verwacht, SIEM-regel bijstellen, toegang beperken of een dossier openen.
Kijk eerst naar patronen, dan pas naar mensen. Activity Explorer begint bij totalen, toont nooit IP-adressen of locaties, opent een weergave per persoon alleen met een dossiernummer en vraagt om goedkeuring voordat een opgeslagen rapport iemand bij naam noemt. Dat geldt voor één tool, niet voor uw hele programma: dezelfde activiteit in uw SIEM bevat accountnamen en IP-adressen. Maak vóór de eerste uitvoering afspraken met uw functionaris gegevensbescherming en, als u die hebt, uw ondernemingsraad: over de rechtsgrond en een DPIA voor de hele review inclusief de SIEM-feed, over het gebruik van reviewgegevens voor beveiliging en nooit voor prestatiebeoordeling, over hoe medewerkers worden geïnformeerd, en over hoe lang verslagen die iemand bij naam noemen worden bewaard.
Vijf vragen om uw eigen signaleringstijd vast te stellen:
- Via welke kanalen kunnen gevoelige gegevens naar buiten, en wie is eigenaar van elk kanaal?
- Hoe lang zou misbruik per kanaal kunnen doorgaan voordat de eigenaar het zou weten, en is dat aanvaardbaar?
- Welke kanalen voeden uw SIEM, en welke leest niemand?
- Welke ene vraag wil elke eigenaar elke week beantwoord zien, en staat die ingepland?
- Wie heeft de laatste review afgetekend, op welke datum, en wat werd er besloten?
Het eerste getal dat u vastlegt, zal niet kloppen. Geen getal hebben is erger. Wilt u samen met ons de signaleringstijd voor uw Kiteworks-kanalen bepalen? Mail naar sales@kiteworks.com of start een gesprek. U hoeft Claude of MCP niet te hebben ingesteld om een vraag te stellen. Voor de rechtenkant van de vraag, zie Controleer waar uw leveranciers nog bij kunnen.
Bronnen
- Omfattende uautoriseret adgang til borgeres CPR-oplysninger · Forsknings-, Uddannelses- og Digitaliseringsministeriet (Denmark) ·
- Datatilsynet er opmærksom på sag om opslag i CPR · Datatilsynet ·
- CPR-læk i ti dage: Minister erkender svigt i sikkerheden · Faglig Senior (Ritzau) ·
- Pentagon Personnel Agency Data Breach Impacts 3 Million People · SecurityWeek ·
- 대출모집인 전용 서비스 '보안 구멍'…신한은행 정보유출 원인 · Herald Corporation ·
- CISO Dashboard · Kiteworks
- The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology ·
- Schedule recurring tasks in Claude Cowork · Anthropic
- Kiteworks MCP overview · Kiteworks